Fonti dei log: sistemi operativi, reti e applicazioni
Comprendete quali informazioni contengono i Windows Event Logs, i log syslog, Apache/Nginx e i log dei firewall.
Fonti dei log: sistemi operativi, reti e applicazioni è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché i log sono importanti
I log sono la principale fonte di prove per le indagini di sicurezza. Ogni accesso, connessione di rete e azione applicativa lascia una traccia. Senza log, gli attacchi sono invisibili e la ricostruzione forense è impossibile.
Log degli eventi di Windows
Windows organizza i log in canali: Security, System, Application e canali applicativi personalizzati. Il log Security contiene eventi di autenticazione, controllo degli accessi e auditing, ed è il più importante per l'analisi della sicurezza.
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonSyslog Linux e journal di systemd
Linux registra i log in /var/log/ tramite syslog (rsyslog/syslog-ng) e journald di systemd. File principali: auth.log (autenticazione), syslog (generale), kern.log (kernel) e log specifici delle applicazioni.
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bLog di accesso del server web
I log di accesso di Apache/Nginx registrano ogni richiesta HTTP: IP del client, timestamp, metodo, URL, codice di stato e user agent. Sono preziosi per rilevare attività di scansione, tentativi di exploit ed esfiltrazione dei dati.
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnLog di firewall e dispositivi di rete
I log del firewall registrano le decisioni di consentire o negare il traffico di rete: IP di origine e destinazione, porta, protocollo e azione. Sono essenziali per tracciare i tentativi di movimento laterale e di esfiltrazione dei dati.
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesLog DNS
Le query DNS rivelano con quali host comunicano i dispositivi. I malware utilizzano il DNS per il C2 (beaconing, DNS tunneling) e l'esfiltrazione dei dati. Registri tutte le query DNS, non solo quelle non riuscite.
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20Log DHCP
I log DHCP associano gli indirizzi IP agli indirizzi MAC e ai nomi host in un determinato momento: sono essenziali per identificare quale dispositivo fisico utilizzasse un indirizzo IP durante un incidente.
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userLog delle applicazioni e dei database
I log delle applicazioni rivelano gli attacchi alla logica di business: tentativi di SQL injection nei log delle query DB, bypass dell'autenticazione nei log dell'applicazione ed escalation dei privilegi nelle tabelle di audit. Abiliti sempre il logging delle query DB negli ambienti di test.
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"Log VPN e di autenticazione
I log VPN mostrano quali utenti si sono connessi, da dove e quando. Anomalie come l'impossible travel (accesso da NY e Londra entro 1 ora), gli accessi fuori orario e i nuovi Paesi indicano credenziali compromesse.
Conservazione e integrità dei log
I log devono essere conservati abbastanza a lungo da consentire le indagini (minimo 90 giorni; 1 anno per la conformità). Inviate immediatamente i log a un sistema centralizzato e a prova di manomissione: gli aggressori possono cancellare i log locali.
Normalizzazione e parsing
I log possono avere decine di formati diversi. La normalizzazione li converte in uno schema comune (IP, timestamp, tipo di evento, utente), consentendo la correlazione tra fonti diverse in un SIEM.
Verifica rapida
Quale Windows Event ID indica un tentativo di accesso non riuscito?
Riepilogo: fonti dei log
Un monitoraggio efficace della sicurezza richiede log provenienti da ogni livello: eventi di autenticazione del sistema operativo, firewall di rete e DNS, accessi al web server, applicazioni e database, e VPN. Inviate i log a un sistema centralizzato immediatamente: gli aggressori cancellano i log locali. Normalizzate i formati per correlare le fonti e conservateli per almeno 90 giorni, così da supportare le indagini.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Fonti dei log: sistemi operativi, reti e applicazioni» è gratuita?
Sì — il testo completo di «Fonti dei log: sistemi operativi, reti e applicazioni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Fonti dei log: sistemi operativi, reti e applicazioni»?
Comprendete quali informazioni contengono i Windows Event Logs, i log syslog, Apache/Nginx e i log dei firewall. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Fonti dei log: sistemi operativi, reti e applicazioni»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Fonti dei log: sistemi operativi, reti e applicazioni
- Architettura SIEM e acquisizione dei log
- Scrittura di regole di rilevamento e correlazione
- Triage degli avvisi e flusso di lavoro del SOC